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Description 

D^CODEUR ET SYST^ME DESTH^ AU TRAITEMENT DE 
DONNEES DE TEL^IVISION A PEACE ET PROCED^: POUR LA 
GESTION D'AU MOINS DEUX D^ICODEURS 



1] La pr^sente invention conceme un d6codeur destinfe au traitement de donn6es de 

television k p6age. Elle conceme 6galement vin systfeme de gestion de donn6es de 
television k p6age ainsi qu'un proc6d6 de gestion d'au moins deux d6codeurs destines 
au traitement de donnSes de television k peage. 

2] G6neralement, pour pouvoir acceder k un contenu chiffre correspondant k des 

evenements diffuses par des operateurs de television k peage, tels que des films, des 
matchs de sports ou autre, il faut acquerir un abonnement, un decodeur et un module 
de securite. Certains aboimes souhaitent disposer de plusieurs decodeurs et de 
plusieurs modules de securite pour que plusieurs utilisateurs puissent acceder aux 
evenements diffuses k partir de plusieurs teteviseurs disposes dans des pifcces 
differentes de leur habitation. 

[3] Dans ce cas, le prix demande pour les abonnements, decodeurs et/ou modules de 

securite ulterieurs est generalement inferieur au prix demande pour le premier 
abonnement, decodeur et/ou module de securite. On cherche toutefois a eviter qu'im 
abonne n*acquiere plusieurs ensembles decodeurs/modules de securite, en beneficiant 
de la reduction de prix pour les ensembles ulterieurs et qu*il fasse beneficier un tiers 
non abonne de cette reduction ou revende ces ensembles k un prix plus bas que le prix 
d'acquisition normal. 

[4] Une solution pour eviter ceci consiste k imposer une manipulation qui est peu con- 

traignante pour un abonn6 qui dispose reellement de plusievirs decodeurs associes aux 
modules de securite dans son logement, mais qui est par contre tths contraignante pour 
un abonne qui a revendu les decodeurs et les modules de securite ou pour Tacheteur de 
tels modules. De plus, si cette manipxilation n'est pas effectuee, les fonctions de 
dechiffrement du contenu transmis ne sont pas possibles. 

[5] Un systfeme permettant d'atteindre en partie ce but est decrit dans le brevet 

europeen publi6 sous le numero EP 0 826 288. Ce brevet decrit un systeme de 
television a peage comprenant plusieurs ensembles de televisions, chaque ensemble 
etant lie i un abonn6 specifique. Chaque ensemble est forme d'au moins deux 
decodeurs, chaque decodeur etant associe k une carte k puce destinee k permettre le 
dechif&ement du contenu envoye sur les decodeurs lies au systfeme de television. 
Chaque carte k puce contient un certain nombre d'informations qui permettent de 
ridentifier. Ces informations, appetees *donnees de chainage', sont par exemple xme 
signature, une cie ou un autre element de determination. Toutes les cartes li6es au 
m@me aboime ont au moins une des donnees de chainage en commim. Des cartes 
d'abonnes differents n*ont pas de donnees en conunun. 
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[6] Les cartes d puce de Tabonn^, ou au moins Tune d'entre elles, peuvent 6tre 

d6sactiv6es selon des critferes pr6defmis. Ces critferes peuvent par exemple 8tre une 
date d6tennin£e ou une dur6e d*utilisation. Lorsqu'une carte est d6sactiv6e, les mots de 
contrdle ne sont plus d6chif&£s. Le contenu envoys sur le d6codeur consid6r6 ne pent 
plus 6tre d6chifFr6 sans ces mots de controle correspondant k des 6v6nements diffuses. 

[7] Une carte d6sactiv6e pent dtre r6activ6e si Tabonn^ dispose d'une carte encore 

active et d'un d6codeur li6 au meme abonn6. Pour r6aliser ceci, le systfeme selon cette 
invention de Tart antSrieur fonctionne de la maniftre suivante. 

[8] Les donn6es li6es k une carte active sont tout d'abord m6moris6es dans le d^codeur 

dans lequel cette carte est introduite. Lorsqu*une carte est d^sactivee, elle doit etre 
introduite dans im dScodeiu- associ6 k une carte active de Tabonn^. Les donn^es de 
cha£nage telles que la signature, la cl6, etc., m6moris6es dans le d£codeur, sont 
authentifides avec les donn6es de chalnage de la carte d6sactiv6e. Si ces donnees 
concordent, le compteur contenant par exemple la date prochaine de d6sactivation ou 
la dur6e d*utilisation est incr6ment6 de fa^on k permettre Tutilisation de la carte 
pendant im certain temps. Si ces donnees de chatnage ne concordent pas, le compteur 
n*est pas r6initialis6 dans la carte d6sactiv6e, le d6chifiiage des mots de contrdle n'est 
pas possible et r6v6nement reste chiffi:6. 

[9] Dans ce systfeme, n'importe quel decodeur 116 k ime carte active de I'abonn^ pent 

permettre de r6activer une carte d6sactiv6e si les donnSes de chainage correspondent, 
c'est-i-dire si elles appartiennent au m§me abonn6. De ce fait, si des cartes de Tabonn^ 
ont 6t6 vendues k des personnes gdographiquement proches de Tabonn^ initial, les 
personnes qui ont une carte d6sactiv6e peuvent introduire cette carte dans n*importe 
quel dScodeur U6 k une carte active de Tabonne pour refaire fonctionner la leur. L*effet 
dissuasif recherch6 par Tinvention n'est done que partiellement atteint. 

[10] n existe en outre ime manidre simple d*6viter les contraintes li6es au procSde de ce 

brevet. II suffit en effet que Tacheteur d'lm ensemble ddcodeur/carte k puce non 
autoris6 acquiert deux ensembles. Ainsi, il pourra toujours reactiver une carte lorsque 
celle-ci sera d6sactiv6e. 

[1 1] Un autre probl&me arrive lorsque toutes les cartes sont d6sactiv6es. Ceci pent se 

produire notamment lorsqu'un abonne ne regarde que rarement la television ou qu*il est 
absent entre le moment aii la premiere carte est d6sactiv6e et le moment oix la demidre 
est d6sactiv6e. Dans ce cas, il n'est plus possible de r6activer une carte et la seule 
solution consiste k commander une autre carte. 

[12] Dans Tinvention d^crite dans cette publication EP 0 826 288, toutes les in- 

formations importantes, c'est-^-dire essentiellement les doim^es de chainage et les 
donnees relatives k la date de d6sactivation sont m6moris6es dans la carte* Les 
d6codeurs jouent imiquement un r51e de 'm6moire tampon' pour transferer les in- 
formations de chainage entre une carte active et une autre carte d6sactiv6e lors de la 
procSdiu^ de r6activation. 
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[13] Une autre invention permettant d*atteindre le but mentionn6 ci-dessus est d6crit 

dans la publication US 5 748 732. Ce document conceme un syst&me de t616vision k 
p6age comportant un d6codeur maitre at un ou plusieurs ddcodeurs esclaves, munis de 
cartes k puce. Les cartes k puce des d6codeurs esclaves ont une dur^e de validity 
limit6e, relativement courte, ce qui signifie qu'ils ne peuvent plus d6chif&er des 
domi6es chiffr6es lorsque la dur6e de V£didit6 est 6coul6e. Afin de r^activer xme carte k 
puce dont la duree de validity est 6co\il6e, un centre de gestion envoie un message 
d*autorisation EMM au d^codeur maitre. Celui-ci le traite de fa9on k en extraire les 
nouvelles donnees de fonctionnement de la carte k puce esclave. Ces donn6es sent 
m6moris6es dans le d6codeur maitre. Lorsque Tutilisateur souhaite r6activer sa carte 
esclave, il doit I'introduire dans le d^codeur maitre qui transfert les donnSes 
m6moris6es k cette carte. Elle pourra de nouveau fonctioimer lors de son introduction 
dans le d6codeur esclave. 

[14] Dans cette r6alisation, comme pr^c^demment, toutes les donnees importantes et en 

particulier les donn6es relatives k la dur6e de fonctioimement des cartes esclaves sont 
m6moiis6es dans les cartes elles-m@mes. Le d6codeur maitre joue uniquement un rdle 
de 'm6moire tampon' pour transfi§rer les informations de r6actualisation depuis la carte 
maitre k une carte esclave. En particulier, ce d6codeur ne comporte pas de comptew 
capable de g6rer la dur6e deactivation d*une carte. 

[IS] La pr6sente invention se propose d'of&ir une solution alternative assurant une 

s6curit6 et un contrdle de I'acc^s aux 6v6nements envoyte par I'opSrateur. Elle a pour 
but de permettre la gestion de fa9on souple, de la dur6e de fonctionnement d'un 
d6codeur et d*adapter les param&tres de fonctioimement par le module de s6curit6 k 
tout instant. 

[16] Le dispositif a pour but en outre de g6rer chaque abound de fa9on globale. Ainsi, 

un abonn6 qui revend tm ou plusieurs ensembles ddcodeur/module de security se verra 
imputer les factures des 6v6nements consommes par les utilisateurs de ces ensembles. 
Ceci augmente fortement Teffet dissuasif reclierch6 dans cette invention. 

[1 7] De plus, I'invention permet 6galement de collecter et de g6rer des informations 

foumies par les ensembles d6codeur/module de s6curit6, comme par exemple des in- 
formations de service ou les donn6es relatives k Tachat impulsif d*6v6nements, aussi 
bien du point de vue de la facturation que du point de vue des statistiques. 

[18] Les buts de I'invention sont atteints par un d6codeur destinS au traitement de 

dounSes de t616vision k p&ige, ce d6codeur 6tant associS k au moins un module de 
s6curit6 amovible au moyen de donnees ^identification contenues dans ledit decodeur 
et dans le module de s6curit6, ce d6codeur comportant im module de d6sembrouillage, 
le d6codeur €tant caract6ris6 en ce qu*il comporte en outre des moyens de d6sactivation 
du traitement des donn6es de t616vision k p6age et un compteur agissant sur lesdits 
moyens de desactivation en fonction de son contenu. 

[19] Ces buts sont egalement atteints par un syst^me de gestion de doimees de 
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t616vision h p6age comportant au moins de\ix d6codeurs, chaque d6codeur 6tant associ6 
& au moins un module de s6curit6 amovible au moyen de domi6es d'identification 
contenues dans ledit ddcodeur et dans ledit module de s6curit6, ces d6codeurs 
comportant un module de d6sembrouiIlage et des moyens de ddsactivation du 
traitement des donn6es de t6l6vision k p6age, ce syst^me 6tant caracterise en que les 
d6codeurs contiennent en outre un compteur agissant sur lesdits moyens de 
d6sactivation, et en ce qu'au moins un des modules de s6curit6 est d6clar6 maitre et 
comprend des moyens pour rSinitialiser lesdits compteurs des dScodeurs. 

[20] Ces buts sont en outre atteints par un proc6d6 de gestion d*au moins deux 

d6codeurs destin6s au traitement de donn6es de television i p6age, lesdits d6codeurs 
6tant associ6s k un abonn6 et comportant des moyens de d6sactivation du traitement 
des donn^es de t616vision k p6age et un compteur agissant sur lesdits moyens de 
d6sactivation, chaque abonnS disposant d'au moins deux modules de s£curit£ 
amovibles pouvant etre localement connectds k au moins un d6codeur, ce proc6d6 
comprenant les 6tapes de : 

[21] - determination d'au moins xm module de s6curite maitre parmi les modules de 

s^curite appartenant a im abonne, 

[22] - memorisation dans chaque dScodeur de Tabonne, de donnSes d'identification du 

module de s6curite maitre, 

[23] - desactivation par le compteur du dScodeur du traitement des donnees selon au - 

moins im entire predSfini, 

[24] ' reinitialisation du compteur par I'introduction du module de securite maitre dans 

le decodeiu: desactive. 

[25] L'invention sera mieux comprise gr^ce k la description d6tailiee qui va suivre et qui 

se refi&re aux dessins annexes donnes k titre d'exemples nuUement limitatifs» dans 
lesquels: 

[26] - la figure 1 illustre les elements places chez un abonne d'tme part et ceux places 

chez im difluseur d'evenements de television k peage d*autre part; 
[27] - la figure 2a est un schema bloc reprSsentant les operations liees k I'activation d'un 

premier decodeur, selon im premier mode de realisation; 
[28] - la figure 2b est un schema bloc representant les operations liees k Tactivation d*un 

deuxieme decodeur pour un mdme abonne, selon le mode de realisation de la figure 2a; 
[29] - La figure 3 est un schema bloc representant une partie du fonctionnement du 

dispositif de l'invention; 
[30] - la figxu-e 4a est im schema bloc representant les operations Uees k I'activation d'lm 

premier decodeur, selon im deuxifeme mode de realisation; 
[3 1] - la figure 4b est un schema bloc representant les operations liees k I'activation dhm 

deuxieme decodeur pour un m@me abonne, selon le mode de realisation de la figure 4a; 
[32] - La figure S represente le systdme selon l'invention, fonctionnant d'aprds un 

troisieme mode de realisation; 
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[33] - la figure 6a est un schema bloc repr^sentant les operations li6es k Tactivatioii d*un 

premier d6codeur, selon un troisi&me mode de realisation, 6galement illustr6 par la 
figure 5; 

[34] - la figure 6b est un sch6ma bloc repr^sentant les operations liees k I'activation d*un 

deuxi^me decodeur pour un m6me abonn6, selon le mode de realisation de la figure 6a; 

[35] - Les figures 7a, 7b, 7c et 7d repr6sentent des architectures possibles du dispositif 

selon I'invention. 

[36] L*invention est decrite ci-dessous en reference k plusieurs modes de realisation, 

dans lesquels il est suppose que Tabonne dispose de plusieurs decodeurs STBl, STB2, 
STB3,... chacun d'eux etant associe ^ un module de securite ICCl, ICC2, ICC3,..., qui 
pent par exemple etre realise sous la forme d*une carte k microprocesseur ou carte k 
puce ou sous la forme d*un boitier de circuit integre. Les decodeurs comportent chacun 
un module de desembrouillage agence pour traiter les donnees chif&ees et permettre 
leur utilisation en clair, une memoire destinee k memoriser des donnees 
d'identification, et des moyens de desactivation agences pour autoriser ou interdire 
Faeces aux donnees de television k peage. 

[37] Selon une premiere forme de realisation illustree par les figures 2a et 2b, lorsque 

Futilisateur acquiert xm premier contrat d'abonnement de television k peage, CI, ce qui 
est illustre par ime etape 20 sur la figure 2a, il acquiert egalement un premier decodeur 
STBl associe k un premier module de securite ICCl . Ceci est illustre par la reference 
21 de la figure 2a. De fa^on bien connue de lliomme du metier, le module de securite 
gfere les droits associes aux ev6nements ainsi que le renvoi de mots de controle au 
decodeur de fa9on k permettre k celui-ci de traiter les donnees de television k peage et 
par consequent, de decoder le contenu chif&e lie & un evenement. 

[38] Lorsque Tabonne a acquis I'ensemble des elements necessaires au decodage 

d'evenements, c'est-4-dire im abonnement, un decodeur et un module de securite, il 
doit en premier lieu, activer ces elements de fa9on k les rendre fonctionnels. Sans cette 
activation, I'ensemble n'est pas en mesure de traiter les doimees de television k peage. 

[39] Selon ime forme de realisation concrete, lorsque I'abonne souhaite activer son 

. decodeur STBl et son module de s6curite ICCl pour la premiere fois, il doit appeler 
im centre de gestion CG et indiquer des donnees d'identification, en particxilier im 
numero d'identification CI lie i son contrat d'abonnement, un numero d'identification 
unique SN^ lie au module de securite, un numero dldentification unique SN^ lie au 
decodeur et eventuellement son nom (Subl, Sub2) k des fins de verification. Ceci est 
illustre par la reference 22 de la figure 2a. Les num6ros d'identification sont egalement 
couramment appeies numeros de serie. Ces operations sont generalement realisees par 
I'operateur installant le systeme chez Tabonne. 

[40] Ces informations seront utilisees par le centre de gestion pour enregistrer I'abonne 

(Subl, Sub2), en liaison avec le decodeur STB et le module de securite ICC qu'il a 
acquis et pour apparier le decodeur et le module de securite. n est k noter que le 



wo 2004/114664 



PCT/1B2004/050934 



6 

d6codeiir et le module de s6curit6 peuvent 6tre acquis s6par6ment, de sorte qu*avant 
Tappel au centre de gestion, celui-ci n'a pas de moyeus de savoir quel module de 
s^curit^ est associ6 k un d6codeur d6teimin6. 

[41] Comme cela est illustr6 sous la r6f6rence g6n6rale CG de la figure 1, le centre de 

gestion contient au moins ime base de donn6es dans laquelle sont memoris^es des in- 
formations permettant de lier le module de s6curit6 au d6codeur. De fa9on plus 
d6taill6e, le centre de gestion contient, dans sa base de donnees, le numSro 
d'identification unique SN^ de chaque ddcodeur STB g^r^ par ce centre. Ce num6ro 
unique est associ6 k au moins une cl6 de chiffrement U^^ (de type sym6trique ou 
as3an6trique) qui est diffi§rente pour chaque d6codeur. Cette cl6 de chiffrement, 
d6nomm6e 'cl6 d'appariement' est dgalement m6moris6e dans le d6codeur lui-mSme. 
Lorsque TabonnS a identifi6 son d6codeur au moyen du numero unique SN^ et qu'il a 
indiqu6 le num6ro unique SN^ du module de s6curit6, le centre de gestion associe, dans 
la base de doim6es, le module de s6curit6 au d6codeur. Dans la figure 1 , le contenu de 
la base de doim6es est represents sous la forme de trois tableaux. L'un des tableaux 15 
contient la liste de tous les dScodeurs STB gSrds par le centre de gestion, associSs k 
leur ntmiero d'identification unique ainsi qvCk leur cl6 d'appariement U^. Un autre 
tableau 16 contient la liste de tous les modules de s6curit61CC ainsi que leur num6ro 
d'identification unique SN^. Le troisi&me tableau 17 contient la liste des contrats 
. d'abonnementCl, C2,....etdes abounds Subl, Sub2,... associes chacim & leurs 
d6code\irs STB d'une part et leurs modules de security ICC d'autre part. Ce tableau 
contient Sgalement la liste des produits P acquis par Tabonne ainsi qu'ime indication de 
fonction de maitre M ou d'esclave S dont le rdle est expliquS ci-dessous. Ce tableau 17 
pent aussi 6tre utilis6 pour m6moriser d'autres informations, dites informations de 
service, comme cela est Sgalement expliqu6 ci-dessous. Les produits P, c'est-i-dire 
notanunent les 6v6nements que TabonnS est autoris6 k visionner, peuvent §tre li6s aux 
contrats d'abonnement ou aux modules de sScuritS. Cela signifie que les produits 
peuvent 8tre les m§mes pour tous les modules de s6curit6 d'un abound ou au contraire, 
peuvent etre diffdrents pour des modules differents. Ainsi, il est pax exemple possible 
de limiter les produits accessibles k partir d'lm ensemble decodeur/module de s6curitd 
d6termui6. Ces produits peuvent dtre des canaux, des bouquets, des dv6nements 
comme cela est bien connu de Thomme du mdtier. L*6tape de recherche d'informations 
et de cr6ation de liens dans la base de donndes porte la rdference 23 sur la figure 2a. 

[42] La cl6 de chiffrement U^l liee au num6ro unique SN^l du ddcodeur STBl doit 

encore §tre transmise au module de sdcurite ICCl de fa9on k pouvoir chiffrer les com- 
munications entre ce module de sdcurit6 et le ddcodeur. L'envoi de cette cle est 
g6n6ralement effectud dans im message de gestion EMM chi£&6 au moyen d'une cl6 
privde globale de Topdrateur, qui est la meme pour tous les modules de s6curit6 g&r&s 
par cet opdrateur. Le ddcodeur associd au module de s6curit6 auquel est destind ce 
message pent le recevoir et le transmettre au module de s6curit6 qui ddchiffre le 
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message au moyen de la cl6 publique globale de Top^rateiir et en extrait la cl6 
d'appariement U^^l . Cette cl6 d'appariement est stock6e dsins une m6moire du premier 
module de sdcurit^ ICCl avec le num£ro unique du d6codeur SN^. L'Stape 
d'appariement porte la r6f6rence 24 sur la figure 2a. Dans ime 6tape ult6rieure 25, les 
droits de d^chiffrement des produits P tels que deduits du tableau 17 de la base de 
doim^es sont charg6s dans le module de s6curit6. 
[43] La base de donnSes du centre de gestion attribue au module de steuritS lie k ce 

premier d6codeur, une fonction de maitre M, ce qui est repr6sent6 par la r6f£rence 26 
sur la figure 2a. 

[44] Lorsque toutes les donn6es ont 6t6 introduites dans la base de donn6es et que la cl6 

d'appariement U^^l a 6t6 transmise au module de s6curit6, le d^codeur STBl doit etre 
activ6, pour permettre le ddcodage, comme cela est illustre dans I'Stape 27. Le centre 
de gestion envoie ensuite une 'commande d6codeur' k destination du decodeur 
consid6r6 STBl. Une 'commande decodeur' est une commande destin6e au d6codeur, 
transmise sous forme de message d'autorisation EMM, et trait6e par le module de 
s6curit6 du fait que le dScodem: ne dispose pas des moyens de s6curit6 sufBsants pour 
traiter directement cette commande. Le message d'autorisation EMM est transmis sous 
forme cliif&6 au moyen de la cl6 globale de I'opSrateur. Ce message est d6chif&6 par le 
module de s6curit6 au moyen de la cl6 globale. Comme le module de s6curit6 peut 
determiner que cette commande ne le conceme pas, il le chif&e au moyen de la cl6 
d'appariement U^l, puis le renvoie au decodeur qui le dSchifIre et applique la 
commande. 

[45] Cette 'commande dfecodeur* contient des donates d'identification du module de 

s6curit6 maitre, ces donnSes 6tant gSnSralement son num^ro d'identification SN^ ou 
pouvant etre d'autres donn^es permettant d'identifier le module de s6curit6, et une 
valeur de d6sactivation qui est g6n6ralement une valeur temporelle. Les donndes 
d'identification sont m6moris6es dans la m6moire du d6codeur et la valeur de 
d^sactivation est attribute k un compteur du ddcodeur. II est k noter que dans I'exemple 
d6crit, le numero d'identification SN^ du module de security maStre est 6gal au num6ro 
d'identification du premier module de s^curitS SN^l puisque ce premier module de 
s6curit6 a la fonction de maitre. 

[46] A ce stade, le d6codeur demande le numero unique SN du module de s6curit6 et le 

compare avec celui re9u dans le message contenant la 'commande decodeur*. Si ces 
valeurs sont 6gales, ce qui est bien entendu le cas si le module d'origine n'a pas 6t6 
remplac6 par un autre module, le decodeur agit sur les moyens de d6sactivation de 
fa9on k d6bloquer le transfert des messages de contrdle ECM des Sv^nements vers le 
module de s6curit6 et les mots de contrdle peuvent §tre dSchififres. Le compteur du 
decodeur est 6galement active. Si I'abonnd n'a qu'un seul decodeur et qu'un seul 
module de s^ciuite, ceux-ci fonctionnement de manifere appari^e, comme cela est 
d6crit dans la demande WO 99/57901, et le dSchififrement des 6v6nements chiffres se 
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fait de fa9on conventionnelle. 

[47] Dans la description ci-dessns, les ^changes entre le module de s£curit6 et le 

d6codeur se font de fa9on chiffrSe au moyen de la cl6 d*appariement U^^l. II est 
toutefois possible de pr^voir que ces ^changes sont chiffir^s au moyen dhme cl6 de 
session, qui est diff6rente de la cl6 d'appariement, mais qui en dScoule. 

[48] Lorsque Tabonne souhaite acqudrir un deuxidme d^codeiur, il doit bien entendu 

acqu6rir un deuxidme module de s£curit6. La mise en service du deuxi^me d6codeur 
est repr6sent6e dans son ensemble par la figure 2b. L'acquisition d*un deuxitoie 
d6codeur STB2 et d*im deuxifeme module de s6curit6 ICC2 est representee par la 
r6f(§rence 30. Comme prec^demment, Tabonn^ doit appeler le centre de gestion CG et 
indiquer les donnSes d'identification et en particulier les num6ros uniques SN 2 et SN 

d s 

2 du deuxi&me d6codeur STB2 et du deuxi^me module de s6curit6 ICC2, le numiro de 
Tabonnement CI et 6ventuellement son nom Subl pour verification, dans une etape 31 
de la figure 2b. Les informations n^cessaires sont recherch6es dans la base de donn^es 
dans une 6tape 32 et la base de donndes est complSt^e, comme cela est expliqu^ en 
reference k la figure 2a. La base de donnSes permet de retrouver la cle d*appariement U 
^2 qui est m6moris6e dans le decodeur STB2. Cette cl6 d'appariement U^2 est associSe 
dans la base de donn6es au hum6ro unique SN^2 dii deuxi^me d6codeur STB2. Cette 
cl6 d'appariement est envoyde, dans une 6tape 33, au deuxifeme module de s6curit6 
ICC2 de fa9on>^ pennettre une commxmication chifiB:6e entre le module de sScuritS et - 
le d6codeur. Le liste des produits est 6galement envoy6e au deuxi^me modxxle de 
security ICC2 par le centre de gestion, lors dWe 6tape 34. Dans la base de donn6es du 
centre de gestion, une fonction d'esclave S est attribute au deuxifeme module de 
s6curit6 ICC2 dans une 6tape 35. Comme pr^c^demment, une 'commande decodeur* est 
envoyfe au deuxifeme dScodeur sous forme de message d'autorisation EMM chifir6, 
cette commande contenant ime valeur de d6sactivation ainsi que le num6ro 
d'identification SN^^ du module de s6curit6 maJtre. Ceci correspond a I'etape 36 de la 
figure 2b. Comme pr^cddemment, ces deux informations sont m6moris£es dans le 
decodeur, les donndes d*identification etant m6moris6es dans la m6moire et la valeur 
de desactivation 6tant attribute k un compteur de ce d6codeur. 
[49] A ce stade, le dScodeur et son module de s6curite ne sont pas activ6s, de sorte que 

le dSchiffrement d*6v6nements chi£&6s diffuses par Topdrateur n'est pas encore 
autoris6. Le decodeur et le module de securite ayant une fonction d'esclave, ils doivent 
etre activ6s par le module de s6c\irit6 maitre ICC^, qui, dans I'exemple ci-dessus, 
correspond au premier module de s6curit6 ICCl. Pour ceci, im message est affich6 4 
destination de rabonn6, pour lui demander d'ins6rer le premier module de s6curit6 
ICCl ou module de s6curit6 maitre ICC^ dans le deuxidme decodeur STB2 ou 
ddcodeur esclave S. Ceci est repr^sentd par la r6f6rence 37 sur la figure 2b. En m8me 
temps ou apres Taffichage du message, le decodeiir envoie une commande au module 
de s6curit6 qu'il contient, visant k obtenir le numSro d'identification SN de ce module. 
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Ce num6ro est compart, par des moyens pour comparer les doim6es d'identification, au 
num^ro d'identification du module de s6curit6 maitre SN provenant du centre de 
gestion CG et m6moris6 dans le deuxi&me d6codeur. Si ces deux num6ros concordent, 
le d^codeur active le processus de traitement du flux et met en fonction le compteur de 
ce d^codeur. II affiche 6galement un message k destination de Tutilisateiu', lui 
demandant de r^introduire le deuxi&me module de s6curit6 ICC2 dans le deuxidme 
d^codeur STB2. Lorsque ceci est fait, les moyens de dSsactivation sont enclencli6s de 
telle fa^on que les donn^es de t616vision k p6age peuvent Stre traittes et les 
6v6nements peuvent 6tre visionn6s. L'activation du deuxidme d6codeur STB2, 
repr6sentee par la r6f6rence 38, est alors termin^e. 

[50] Dans le cas oil I'abonnS acquiert un troisidme ou un n^ dicodeur, les operations se 

d6roulent comme pour le deuxidme dScodeur. L'abonne s'identifLe aupr&s du centre de 
gestion CG, indique le num6ro unique SN^ du d6codeiir et le numero unique SN^ du 
module de s^curit^ associ6. Ces elements sont enregistr^s comme esclaves S. 
L'appariement entre le module de s6curit6 esclave et le decodeur est effectu6 de fa^on 
conventionnelle, de mdme que le chargement des produits P. 

[51] Le d6codeur memorise ensuite vme valeur temporelle et le n\im6ro d*identification 

unique SNl du module mattre contenu dans la 'commande decodeur' transmise par le 
centre de gestion. Cette valeur pent etre diff6rente pour chaque paire module de 
. s£curit6/d6codeur ou Stre la m§me pour certains d'entre eux ou-pour tous. A ce stade^ le - 
decodeur esclave STBn demande le num6ro unique du module de securit6. Si ce 
num6ro est celui du maJtre, le d6codeur est activ6. Pour pennettre de visionner les 
6venements, il est toutefois necessaire de r6introduire le module de s6curit6 esclave 
correspondant dans le dScodeiu:. 

[52] n est k noter que dans la description, il est suppos6 que le premier module de 

security est 6galement le module de s6curit6 maitre, ce qui est bien entendu vrai 
lorsque Tabonn^ ne dispose que tfun seul ensemble d6codeur/module de s6curit6. Par 
contre, lorsqu'il dispose de plusieurs d^codeurs, le premier d*entre eux pent Stre 
enregistrS comme maitre par dSfaut, mais il est possible de decider d'attribuer k 
n'importe quel autre d6codeur, cette fonction de maitre. Pour ceci, la demande doit etre 
faite aupres du centre de gestion qui va done adapter les paramdtres dans la base de 
donn^es, dans les modules de s6curit6 a£fect6s et dans tous les decodeurs. Seul un 
module de seciuit^ d'un abonn6 determine se voit attribuer la fonction de maitre, tous 
les autres modules de s6curit6 6tant consid6r6s comme esclave. 

[53] En suivant les procedures expliquees ci-dessus, les differents ensembles decodeur/ 

module de s6curite de Tabonn^ permettent de dSchifOrer et de visionner des 6v6nements 
de television k peage. La valeur temporelle de desactivation memorisee dans un 
compteur de chaque d6codem: est utilis6e pour g6rer les moyens de desactivation et 
pour empdcher le dechiffrement selon certains criteres, en particulier aprSs un certain 
temps. 
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[54] Dans ^m premier exemple de r6alisation, il est suppos6 que la valeur temporelle de 

d6sactivation corresponde k ime dur6e, par exemple 30 jours. Le d6codeur est done 
d6sactiv6 apr&s cette dur6e de 30 jours. La valeur de d6sactivation est m6moris6e dans 
le compteiir de chaque d6codeur. 

[55] En fonctionnement normal, c'est-^-dire lorsque le module de s6curit6 est introduit 

dans le d^codeur correspondant» la valeur du compteur m6moris6e dans le d6codeur est 
d6cr6ment6e k intervalles r6guliers, par exemple chaque jour ou chaque heure, dHm 
nombre d*unit6s tel que le compteur atteint une valeur nulle lorsque la dur6e 
pr6d6termin6e est 6coul6e. II est aussi possible de pr6voir que le compteur est 
incr6ment6 jusqu*^ ce qu*il atteigne xme valeur pr6d6tennin6e. Ceci est illustr6 par la 
figure 3. Dans cette figure, il est suppose que le module de s6curit6 ICCl est le module 
mattre et que le module ICC2 est esclave. Les dScodeurs STBl et STB2 sont re- 
spectivement associ6s aux modules ICCl et ICC2. Dans une 6tape 40, le d6code\ir 
interroge k intervalles r6guliers, le module de s6curit6 qu'il contient pour determiner 
son numdro d*identification SN . Si ce num6ro est 6gal au nvim^ro d'identification du 
deuxidme module de s6curit6 SN2, il est v6rifi6, dans une 6tape 41 , si la valeur du 
compteur est nulle. Si ce n*est pas le cas, le compteur du deuxi^me d6codeur est 
d6cr6ment6 selon ime r^gle pred6finie. Ceci est fi§alis6 dans une 6tape 42 de la figure 
3. 

[56] - Si cette valeur-de compteur est nulle ou a atteint une valeur pr6d6tennin£e> ce qui 
est illustrd par la reference 43, les moyens de d6sactivation sont utilises de telle fa9on 
que rabonn6 ne puisse plus visionner les 6venements. Dans le cadre des moyens de 
d^sactivation, plusieurs possibilit6s peuvent etre mises en oeuvre pour d6sactiver 
Tacc&s aux dozm6es de t616vision k p6age. II est possible de forcer le d6codeur k 
bloquer la transmission des messages de contrdle BCM contenant les donnees relatives 
aux 6v6nements vers le module de s6curit6, de sorte que ces messages n*arrivent pas au 
module de s6curit6. II est 6galement possible de forcer le decodeur k ne pas recevoir 
les mots de contrdle d6chiffr6s envoy^s en retour par le module de security. Une autre 
possibility consiste k bloquer la transmission du son et des images provenant du 
module de desembrouillage du decodeur. Dans ce cas, le dechiffrement est effectu6 
normalement, mais Tutilisateur ne re9oit rien sur son 6cran de t616viseur. Dans tous les 
cas, c'est le d6codeur qui est en charge du blocage de I'affichage des Sv^nements. 

[57] Lorsque la valeur du compteur est nulle ou a atteint une valeur pridSfinie, il est 

n6cessaire de reactiver Tensemble pour permettre le dechiffrement des 6v6nements. II 
est k noter que selon le mode de realisation, il n'est pas necessaire d'attendre que la 
valeur soit nulle pour reactiver I'ensemble. II est possible d*effectuer une reactivation 
plus rapidement, de fa9on k reinitialiser la valeur du compteur et eviter ainsi sa mise k 
zero. A cet effet, le decodeur peut disposer de moyens pour indiquer I'avancement de 
ce compteur. 

[58] La reactivation d*un decodeur desactive du fait que le compteur a atteint une valeur 
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nulle se p£isse de la fa9on suivante. Supposons que le compteur du deuxiSme decodeur 
STB2 ait atteint une valeur nulle ou une valeur pr^d6fmie de sorte qu*il est d6sactiv6. 
Le module de s6curit6 ICC2 appari6 au d6codeur d6sactiv6 est retir6 de ce decodeur. 
Le module de s6curit6 maitre ou premier module de s6curit6 ICCl , est introduit dans 
ce decodeur dans une 6tape 44 de la figure 3. Le d6codeur esclave STB2 envoie une 
commande en vue d'obtenir le numSro d'identification unique du module de s6curit6 
qui est dans ce decodeur. Celui-ci v6rifie ensuite, par les moyens de comparaison, si le 
num6ro d'identification unique SN^ du module de s6curit6 maitre est identique au 
num6ro d'identification SN que le decodeur a memorise lors de son initialisation. 
Ceci est effectu£ dans une etape 45 de la figure 3. Si ces num6ros correspondent, le 
compteur du d6codeur est rSinitialisd dans une 6tape 46 et une nouvelle valeur 
temporelle de d6sactivation est introduite dans ce compteur. Cette valeur de 
d6sactivation est g6n6ralement la valeur m6moris6e dans le decodeur. H est a noter que 
la valeur memoris6e dans le decodeur pent §tre modifi6e au moyen d*un message 
d'autorisation EMM envoys pzir le centre de gestion. Dans ce cas, la nouvelle valeur 
m6morisee dans le decodeur s'applique h chaque reactivation. Elle peut ^galement 6tre 
une valeur re^ue directement du centre de gestion par \m message d'autorisation EMM 
adress6 aii module de security. Si cette nouvelle valeur n'est pas m6moris6e dans le 
decodeur, elle s'applique imiquement pour la reactivation en coiurs. Le module de 
... s6eurit6-maitre pent ensuite 6tre retir6 et le module de sScurite esclave ICC2 apparid k 
ce d6codeur peut etre r^introduit pour decoder le contenu chifSre envoy6 par 
rop^rateur. Si le numero d'identification du module maitre ne correspond pas, le 
compteur n'est pas reinitialise et les evenements ne peuvent pas etre visionnes, Les in- 
structions pour Tabonne sont de preference aflichees k I'ecran du teieviseur associe au 
decodeur desactive de sorte que Tabonne n'a qu'& efTectuer les operations etape par 
etape. 

[59] Dans une forme de realisation pref6r6e, il n'est peis necessaire d'attendre qu'un 

message apparaisse sur I'ecran du teieviseur pour generer la reinitialisation du 
compteur. Ceci peut en effet se faire k tout moment en introduisant le module de 
s6curite maitre dans I'lm des decodeurs esclaves. 

[60] Selon une option, il est possible d'incr6menter le comptexir 'manuellement' d*une 

valeur correspondant k une duree relativement courte, par exemple 2 heures. Ceci 
permet de laisser k I'utilisatem: le temps de finir de visionner un evenement en cours 
malgre le fait que le compteur du d6codeur considere ait atteint une valeur nulle. Selon 
ime autre option, il est egalement possible d'afficher im message d'avertissement k 
destination de I'abonne, lui indiquant que le module de securite peut encore 
fonctionner pendant une duree relativement courte, par exemple 48 heures. Ceci peut 
etre realise en determinant, k intervalles reguliers, la valeur du compteur. L'abonne 
dispose done d'un certain temps pour incrementer le compteur en introduisant le 
module de securite maitre avant que le module de securite ne soit desactive. 
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[61] Le premier module de s6curit6 associ6 au premier d^codeur, auquel est attribu6 le 

statut de maitre fonctionne de mani&re identique aiix modules esclaves. Toutefois, 
comme gSnSralement, ce premier module de s6curit6 est plac6 dans le premier 
d6codeur, le compteur est r6imtialis6 i intervalles r6guliers. En utilisation normale, 
lorsque ce compteiir tombe k z6ro, il est imm^diatement reinitialise par le module de 
sScurite maitre. Le module de s6curit6 maitre et le ddcodeur associS peuvent done 
nonnalement toujours dechif&er les ev6nements. 

[62] Selon une variante de realisation, le d6codeur envoie k intervalles reguliers, une 

commande visant k obtenir le num6ro d'identification unique du modiile de securit6 qui 
est introduit dans ce dScodeur. Si ce numdro d'identification est celui du module 
maitre, le compteur est reinitialise. Dans ce cas, le decodeur lie au module maitre ne 
tombe jamais k z6ro en utilisation normale, c*est-&-dire lorsque le module de secTirite 
maitre est place dans le decodeur coirespondant. 

[63] Cette variante est avantageuse egalement pour Tutilisateur de d6codexirs lies k des 

modules de securite esclaves puisqu'elle permet de reinitialiser un compteur k tout 
moment, quelle que soit la valeur reelle contenue dans le compteur. Dans ce cas, il est 
possible de laisser le module de securite maitre dans Vna des decodeurs lies k im 
module esclave jiisqu'S ce que la prochaine commandie de recherche du numero 
d'identification soit gener6e par le decodeur. II est egalement possible de pr6voir une 
activation manuelle de cette commande par Tutilisateur ou une commande automatique 
qui est lancee d^s qu*un module de securite est introduit dans un decodeur. 

[64] II est egalement possible de prevoir que Tintervalle entre deiix commandes 

d'obtention du numero d'identification soit relativement grand lorsque la valeur du 
compteur est eievee, puis diminue lorsque cette valeur de compteur diminue. Ainsi, si 
un message d'avertissement informe Tabonne que le module de securite maitre doit etre 
introduit dans un decodeur donne dans im deiai relativement court pour eviter que le 
compteur ne tombe k zero, Tabonne ne devra laisser son module de securite maitre 
dans le decodeur k reinitialiser que jusqu'i ce que la prochaine commande d'obtention 
du numero d'identification soit emise par ce decodeur. Cette duree peut typiquement 
etre de Tordre de quelques centaines de millisecondes. 

[65] Dans une autre veiriante de realisation, le compteur contient une date determinee. 

Le flux de donnees envoye par le centre de gestion au decodeur contient un signal 
representant I'heure et la date, ce signal etant connu sous I'acronyme TDT (Time & 
Date Table). Le decodeur esclave compare, k intervalles reguliers, la valeur du 
compteur k la valeur courante de la date, donnees par le signal TDT. Aussi longtemps 
que la date du compteur est posterieure k la date courante, le decodeur esclave 
fonctionne de fa9on conventionnelle, c*est-&->dire que le dechiffrement du contenu peut 
etre realise. 

[66] Lorsque la date effective, envoyee par le signal TDT est posterievire ou egale k la 

date du compteur, le decodeur bloque le transfert des messages de controle ECM au 
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module de s6ciirit6 de sorte que le contenu des 6v6nements ne peut plus §tre d6chii&6. 
n est k noter que, conune pr^c^demment, le compteur peut etre increments 
manuellement de quelques heuies, pour 6viter qu'une manipulation de mise & jour ne 
doive €tre ex6cut6e lorsque TaboxmS est en train de visionner im 6v6nement. Un 
message est affichS k destination de TabomiS, ce message demandant k i'abonn6 
d'insSrer le module de sScuiitS maltre dans le decodeur esclave. 
[67] Selon une variante de realisation, le compteur comprend une valeur num6rique qui 

correspond k un certain nombre d'impulsions temporelles. Le flux de donnSes dans 
lequel sont contenus les 6v6nements comporte des informations temporelles envoyees 
k intervalles reguliers. Chaque fois que le decodeur re9oit ime impiilsion, il dScremente 
le compteur par exemple d*une unite. II est 6galement possible de faire varier 
I'intervalle entre deux impulsions de fa9on k ajuster I'intervalle entre deux 
reactivations. 

[68] Dans ces variantes, le centre de gestion peut chiffrer les valeiirs du compteur dans 

ime 'commande decodeur* specifiquement adressSe k un module de securite ou & am 
groupe de modules. Le module de secuiite auquel cette commande est adressee 
dechiffre ce type de commande et la renvoie, chif&ee avec la cie d*appariement, au 
decodeur qui applique la commande qui lui est destinee et done modifie la valeur du 
compteur en consequence. 

[69] ' Comme decrit precedemment, I'incrementation du compteur des decodeurs 

esclaves est efFectu6e d'apr^s xme valeur temporelle memorisde dans le d6codeur a 
reinitialiser. II est egalement possible tfenvoyer un message d*autorisation EMM k 
destination dhm decodeur particulier, dans une 'commande d6codeiir', imposant ime 
valeur temporelle de desactivation k ce decodeur. Dans ce cas, cette nouvelle valeiir ne 
s*applique qu'A ce dScodeur ou aux decodeurs auquel le message est destine. Cette 
fa9on de faire permet par exemple de d6sactiver avec effet immediat, un decodeur qui 
est suspecte d'avoir ete vendu sans autorisation. 

[70] Dans une deuxiSme forme de realisation de Tinvention, illustree par les figures 4a 

et 4b, lorsque Tutilisateur acquiert im premier contrat d'abonnement de television k 
peage, CI, il acquiert egalement comme prec6demment, un premier decodeur STBl 
associe k un premier module de s6curite ICCl. L'activation de Tensemble decodeur/ 
module de securite se passe exactement comme ce qui a ete decrit en reference k la 
figure 2a. Les references de cette figure 4a sont done les memes que celles de la figure 
2a. 

[71] En resimie, les donnees Uees k Tutilisateur, k son premier decodeur et son premier 

module de securite sont recherchee dans la base de donnees DB du centre de gestion 
CG. La cie d'appariement U^l est transmise au module de securite de meme que les 
produits et la fonction de maltre. Une 'commande decodeur* contenant une valeur 
temporelle de desactivation ainsi que le numero d'identification du module de securite 
maitre est envoyee au decodeur. L'ensemble est active de sorte qu'il est possible de 
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d6chiffrer des donn^es et de visionner des 6v6nements. 

[72] Lorsque Tabonn^ souhaite acquSnr un deuxi^me d£codeur, il doit bien entendu 

acqu6rir un deuxi^me module de s6curit6. La mise en service du deuxidme d^codeur 
est representee dans son ensemble par la figure 4b. Dans une premiere partie du 
proc^de, i savoir dans les etapes portant les references 30 36, cette mise en service se 
deroule de fa9on identique k ce qui a ete d^crit en reference k la figure 2b. L'abonne 
appelle done le centre de gestion» qui recherche les informations pertinentes dans sa 
base de donndes. L*appariement entre le deuxidme module de security ICC2 et le 
deuxieme d^codeur STB2 est effectu6 de fa9on conventionnelle par la transmission au 
module de sdcurite de la cle d'appariement U^2. Les droits associ^s aux produits sont 
egalement transmis comme pr6c6demmenty puis une 'commande decodeur* contenant 
une valeur temporelle de d^sactivation et le num6ro d*identification du module de 
s6curite maitre est envoy6e au decodeur. 

[73] L*etape 47 suivante difffere de retape dfecrite dans le mode de realisation de la 

figure 2b. Bn effet, dans cette etape 47, on realise im appariement entre le module de 
securite maitre ICC^ ou premier module de securite ICCl et le deuxi^me decodeur 
STB2. Pour ceci, un message est affich6 k destination de Tabonne, pour lui demander 
tfiiiserer le premier module de securite ICCl ou inodide de securite maitre M dans le 
deuxieme decodeur STB2 ou decodeur esclave S. Durant cette phase deactivation, le 
centre de gestion CG envoie au module de securite maitre un message chif&e par la cie 
globale de Toperateur, ce message contenant la cie d^appcuriement entre le 
deuxifeme decodeur STB2 et le deuxifeme module de securite ICC2. Cette cie est done 
utilisee pour chififrer les communications du deuxiSme decodeur STB2 aussi bien avec 
le premier module de securite ICCl qu'avec le deuxieme modiile de securite ICC2. 
Cette cie est stockee dans une table d'appariement memorisee dans le module de 
s6curit6 maitre. 

[74] A ce stade, le decodeur esclave STB2 demande le numero imique du module de 

securite. Si ce niunero est celui du module maitre SN^, le decodeur active le processus 
de traitement du flux de donnees et les evenements peuvent etre visionnes. L'activation 
du deuxieme decodeur STB2, representee par la reference 47, est alors termin6e. II est 
k noter que pour visionner un evenement, il faut reintroduire le deuxieme module de 
securite ICC2 dans le deuxieme decodeur STB2, ce qui correspond k une etape 48 de 
la figure 4b. II est envisageable de laisser la possibilite au module de securite maitre de 
dechiffrer des evenements k partir de n'importe quel decodeur, mais en pratique, cela 
n'est pas souhaite. Le dechif&ement est generalement autorise lorsqu'im decodeur est 
associe k im seul module de securite et inversement. 

[75] Dans le cas oil I'abonne acquiert un troisieme ou un n'*^ decodeur, les operations 

se d6roulent comme pour le deuxifeme decodeur. L'aborme s*identifie auprds du centre 
de gestion CG, indique le niunero unique SN^ du decodeur et le numero unique SN^ du 
module de securite associe. Ces elements sont enregistres comme esclaves S. Le 
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chargement des produits P et rappariement entre le d6codeur STBn et le n**™" 
module de s6curit6 ICCn sont efFectu6s de fa9on conventionnelle au moyen d*iine cl6 
d'appariement U^. Un appariement est ensuite realise entre le dScodeur consid6r6 
STBn et le module de s6curit6 maitre ICC^^ ou premier module de s6curit6 ICCl, au 
moyen de la cl6 d'appariement U^n, Le decodeur memorise ensuite une valeur 
temporelle et le num6ro d'identification unique SNl du module maitre contenu dans la 
'commande decodeur* transmise par le centre de gestion dans la commande de 
d6codeur. Cette valeur peut etre diff4§rente pour chaque paire module de s£curit6/ 
decodeur ou etre la meme pour certains d'entre eux ou pour tous. L'activation de 
Tensemble module/d6codeur est r6alisee au moyen du module de s6ciirit6 maitre. Le 
dtehif&ement des 6v6nements est possible lorsque le n^ module de securit6 ICCn est 
de nouveau introduit dans le n**"' d6codeur STBn. 
[76] La d6sactivation des d6codeurs, dans ce mode de r6alisation, se passe de maniire 

identique k ce qui a 6t6 expliqu6 en r6f6rence aux figures 2a et 2b. 
[77] Pour Tessentiel, la reactivation d*un d6codeur est similaire dans le mode de 

realisation dScrit par les figures 4a et 4b et dans celui d6crit par les figures 2a et 2b. 
Toutefois, dans celui des figures 4a et 4b, le dicodeur ne se contente pas de verifier le 
niuhero d' identification unique du module de secxirit6 maitre. On effectue en effet uhe 
veritable authentification de ce module. Diff6rentes m6thodes d'authentification sont 
possibles. L'lme d'elles est ddcrite ci-dessous. Le decodeur esclave, par exemple STB2, 
g6nere un nombre al^atoire qu'il envoie en clair au module de s6curit6 maitre, par 
exemple ICCL Celui-ci le chif&e avec la cl6 d'appariement destin6e k chiffrer les 
communications entre ce d6codeur STB2 et le module maitre ICCl. II renvoie ensuite 
le nombre chiffr6 au d6codeur STB2 qui le d6chifire avec la cl6 d'appariement U^2 et 
le compare au nombre initial. Paralieiement, une authentification en sens inverse peut 
egalement §tre r6alis6e. Dans ce cas, le module de securit6 maitre g^nfere un nombre 
al6atoire, I'envoie en clair au decodeur qui le chiflfre avec la cl6 d'appariement \J2 et le 
revoie au module de sScurite. Celui le dechiffre et le compare au nombre initial. Si la 
comparaison indique que les deux valeurs sont identiques, le comptexir est reinitialise 
et il est de nouveau possible de visualiser les evenements. Dans le cas contraire, le 
traitement des donn6es n'est pas autorise. 
[78] Ce mode de realisation permet d'assurer une meilleure securite contre I'utilisation 

indue d'un module de securite incorrect 
[79] Les figures 5, 6a et 6b d6crivent im mode de realisation particulier dans lequel 

Tabonne dispose d'un module de securite suppiementaire par rapport au nombre 
d'ensembles decodeur/module de securite. 
[80] Comme cela est illustre par la reference 60 sur la figure 6a, un utilisateur de 

services de television k p6age doit tout d'abord acquerir un contrat CI . Lorsque 
I'aboime acquiert un premier decodeur STBl, il acquiert egalement, comme 
precedemment, xua premier module de securite ICCl, ce qui est represente par xme 



wo 2004/1 14664 PCT/IB2004/050934 

16 

6tape 62 sur la figure 6a. En meme temps que Tabonnement, il acquiert en outre, lors 
d'une 6tape 61, un module de s6curit6 suppl6mentaire, denomm6 'module contrat' ICC^ 
. Selon une realisation avantageuse, ce module contrat peut &tre &cilement distingu6 
des autres modules de s6curit6, par exemple en utilisant une couleur diffSrente, comme 
cela est repr6sent6 par la figure 5. 
[8 1] Comme dans le mode de realisation pr6c6dent, le centre de gestion CG contient 

une base de domi6es ayant le numdro d'identification unique SN^ des ddcodeurs et une 
cl6 d'appariement associS k ce num6ro. Au cours d'une 6tape 63 sur la figure 6a, 
lorsqu*un nouvel abomi6 appelle le centre de gestion pour initialiser son d^codeur, il 
devra indiquer un num6ro d'identification unique SN^ du module contrat, im num6ro 
d'identification imique SN du prenuer module de sScurite, un nvimdro d'identification 
du dfcodeur SN et un num6ro du contrat Ces indications permettront de lier les 
donnees attach6es au module de s6curit6 aux donn6es attach6es au d6codeur dans la 
base de donn6es. Cette ^tape porte la r6f6rence 64. 
[82] Lorsque ces indications ont et6 introduites dans la base de donnSes, il est demand^ 

k Tabonne d'introduire le premier module de s6curit6 ICCl dans le dScodeur STBl. 
Ceci correspond k la reference 65. Lorsque ceci est fait, le centre de gestion envoie un 
message d'appariement et un message' ^initialisation! Le message d'appariemeiit 
contient la cl6 d'appariement U^l entre le premier d6codeur STBl et le premier module 
de s6curit6 ICCl . Le message d'initialisation contient une valeur temporelle de 
dfesactivation ainsi que le num6ro d'identification unique ICC^ du modiile contrat. La 
valeur de d6sactivation est m6moris6e dans le premier d6codeur. Les droits relatifs aux 
produits P que I'abonne est autoris6 k d6chif&er sont ensuite charg6s dans le premier 
module de s6curite au cours d'xme etape 66. 
[83] Lorsque ces indications ont 6t6 introduites dans la base de donnees, il est demand^ 

k I'aboime d'introduire le module contrat ICC^ dans le premier d6codeur STBl, ce qui 
correspond k une 6tape 67. Ce module contrat et ce premier d6codeur sont alors 
appari6s, au moyen de la cle d'appariement U^^l m6moris6e dans la base de doim6es, 
cette cl6 permettant d'apparier d'une part le premier d6codeur STBl avec le premier 
module de s6curit6 ICCl et d'autre part, le premier dfecodeur STBl avec le module de 
s6curit6 contrat ICC^. Get appariement est effectu6 de la meme fa^on que d6crit 
prScddemment. II est k noter qu'en r^gle g6n6rale, le modide contrat ne permet pas de 
d6chif&er un contenu chiiB:6. Lorsque Tappariement entre le module de s6curit6 et le 
premier d6codeur est termin6, il est demand6 k I'utilisateur d'introduire de nouveau le 
premier module de s6curit6 ICCl dans ce d^codeur. Une commande d'activation est 
envoy6e sous la forme d'une 'commande dScodeur* k ce premier d6codeur STBl lors 
d'une 6tape 68, pour activer le premier ensemble dteodeur/module de steurit6 et 
permettre ainsi le d6chiflfrement des 6v6nements. Le premier module de s6curit6 ICCl 
doit encore §tre introduit dans le dficodeur lors d'une 6tape 69, pour permettre le 
traitement des donn6es. 
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[84] Lorsque raboim6 acquiert un deuxi^me dScodeur STB2 associ6 k un deuxifeme 

module de s6cimt6 ICC2, comme iUustr6 par la reftreace 70 sur la figure 6b, U doit 
contacter le centre de gestion lors d\ine 6tape 71. Au cours d^une etape 72, les donn6es 
li6es h raboim6 et k Tensemble d6codeur/module de s6curit6 sont mises i jour. Le 
deuxi^me d6codeur STB2 est ensuite appari6, lors d'une 6tape 73, avec le deuxi^me 
module de securit6 ICC2 de la mani^re d6crite ci-dessus. Une 'commande d^codeuf est 
envoy6e au d6codeur, cette commande contenant une valeur temporelle de 
d6sactivation, qui peut §tre identique ou difiKrente de la valeur de desactivation du 
premier d6codeur, ainsi que le numero d^identification unique SN^ du module contrat. 
Les droits li6s aux prodxiits P du deuxi^me module de s6curit6 sont charg6s lors d'une 
6tape 74. Le deuxifeme module de s6curite est retir6 du dfecodeur et le module contrat 
ICC y est introduit. Ces deux 616ments sont appari6s au moyen de la cl6 
d'appariement U^2 contenue dans la base de donn6es. Get appariement est effectu6 au 
cours d'une 6tape 75. La cl6 d'appariement entre le deuxifeme d6codeur et le deuxifeme 
module de s6curit6 est la m6me que la cl6 d'appariement entre le dficodeur et le module 
de s6cxuit6 contrat. Le compteur du deuxi^me decodeur est activ6 lors d'une 6tape 76. 
[85] Le module contrat est ensuite retir6 du decodeur et le deuxi^me module de security 

ICC2 y est de nouveau introduit dans une 6tape 77. A ce stade, il est possible de 
visionner les 6v6nements chiffr6s. 

[86] La procedure d'activation d'un troisi^me ou n**^ ensemble d^codeur/module de 

s6curit6 est identique k celle expUqu6e ci-dessus pour le deuxifeme ensemble. 
[87] Comme mentionne pr6cedemment, en g6n6ral, le module contrat n'est pas pr6vu 

pour pouvoir dfichiffirer un contenu cliif&6. II est toutefois envisageable au contraire, 
de r6aliser un module contrat qui soit capable de d6chifi&er le contenu chiffrfi k partir 
de n'importe lequel des dteodeurs appartenant k un abonn6 d6termin6, ou de re- 
streindre les capacit6s de d6chifftement un ou plxisieurs d^codeurs donn6s. Le choix 
depend essentiellement de Topfirateur qui diffuse le contenu cliiffr6. 
[88] En supposant comme pr6c6demment que la valeur temporelle de d6sactivation du 

module de s6curit6 est une dur^e dhitUisation, le compteur est d6cr6ment6 k intervalles 
r6guliers. Lorsqu'il arrive a z6ro, le dfichiffirement du contenu est bloqu6 et un message 
est affich6 pour VutiUsateur. Ce message indique k Tabonnfi qu'il doit reactiver son 
ensemble d6codeur/module de s6curit6. Pour ceci, il doit tout d'abord retirer le module 
de s6curit6 du dficodeur en question, puis y introduire le module contrat ICC^^. Une au- 
thentification de ce module contrat est faite, soit en verifiant simplement le numero 
^identification unique, soit en efifectuant une v6ritable authentification au moyen d'un 
nombre aleatoire, comme d6crit pr6c6demment. La r6initialisation du compteur se fait 
de la mSme manifere que celle dterite en utilisant le premier module de s6curit6 comme 
module maitre. 

[89] Comme mentionn6 pr6c6demment, le module de s6curit6 maJtre ICC^^ ou le 

module contrat ICC^ contient une table de cl6s d'appariement. Cette table permet de 
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mdmoriser la cl6 d'appariement entre le module maitre et chaque d6codeur d'un abonn^ 
d6tenni]i6. En dehors de ces cl£s, la table peut 6galeinent contenir d'autres in- 
formations telles que des informations relatives aux Svenements 'consommes' et des in- 
formations de service. De telles informations sont respectivement illustr6es par les 
colonnes IPPV et Serv. du tableau 17 de la figure 1. Ces colonnes repr^sentent les in- 
formations normalement mSmorisSes dans les modules de s6curit6, apr^ leur transfert 
au centre de gestion. 

[90] Les informations relatives aux 6v6nements consomm6s contieiment notamment le 

nombre et Tidentification des 6v6nements acquis par achat impulsif (connu sous 
Tacronyme IPPV = Impulsive pay-per-view). Actuellement, lorsque Tachat impulsif 
d'^v^nements est possible, un credit destine & cet achat impulsif est m6moris6 dans le 
module de s6curit6. Ce credit est d6cr6ment6 d*un montant correspondant au prix d'un 
6v6nement d6termin6 chaque fois qu'un tel 6v6nement est acquis par achat impulsif 
Lorsque le credit initial est consomm6, Tabonn^ doit appeler le centre de gestion et 
demander une reinitialisation de son credit. 

[91] En utilisant le syst^me selon I'invention, la gestion des IPPV peut se passer de deux 

mani^res difFerentes. La premiere mani^re est celle d6crite ci-dessus, c'est-a-dire que 
rutilisateur appeUe le centre de gestion pour commander un 6v6nement! En pratique, il 
peut le commander en indiquant son choix k \m op6rateur ou il peut par exemple 
utiliser des touches d'une tei6commande. 

[92] La deuxi^me manidre fonctionne comme siiit. Lors d'un achat impulsif, les donnSes 

relatives k cet achat, c*est-^-dire en particulier Tidentification de T^venement et son 
prix, sont m6morisees, lis peuvent 6tre stock6s dans le module de security ICC ou dans 
le dScodeur STB. Lorsque le module de sScurite maitre est introduit dans un dScodeur, 
en particulier dans le but d'incr6menter le compteur de ce d6codeur, les donn6es, 
notamment mais pas exclusivement celles concemant les IPPV, sont transmises au 
module de s6curit6 maitre ou contrat. Dans le cas oil les donn6es sont stockSes dans le 
d6codeur, elles peuvent Stre transf6r6es directement dans ce module maitre, sous forme 
chiflB:6e ou en clair. Dans le cas oil les dorni^es sont m6moris6es dans le module de 
sdcurite, elles doivent tout d'abord dtre transf6r6es dans une zone de memoire tampon 
du d6codeur. Lorsque le module de s6curit6 maitre est introduit dans le ddcodeur, ces 
donnSes sont introduites dans la table du modide maitre. Lorsque ces donnSes ont 6t6 
transferees au module maitre, le compteur peut fitre reinitialise. 

[93] Cette operation de Vecolte' des donnees par le module maitre ou par le module 

contrat se fait de la mSme maniere pour tous les modules esclaves. De cette fa9on, le 
module de securite maitre contient les informations pertinentes provenant de 
Fensemble des modules appartenant k un abonne determine. Lorsque le module de 
securite maitre est introduit dans tm decodeur comportant un modem connecte k une 
ligne de retour, que ce soit par cSble ou par reseau teiephonique public, certaines 
donnees ou la totalite d'entre elles sont envoyees au centre de gestion. Generalement, 
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ces donn^es sont envoy^es sous forme chiffr^es. Le centre de gestion disposant de 
toutes les cl6s, 11 peut d&chiffirer ais6ment le contenu du message. H est ainsi possible 
de coimaltre exactement le contenu des 6v6nements consomm6s par I'abonn^, ceci pour 
chaque decodeur individuel, ce qui permet de facturer de &9on globale l*ensemble des 
6v6nements. Lorsque ces donn6es ont 6te transmises au centre de gestion, celm-ci peut 
notanunent connaitre le montant du solde de credit sur chaque module de s6ctuit6. De 
cette fa9on, il peut 6galement incrSmenter ce solde de fa9on k permettre k l*utilisateur 
d'effectuer de nouveau im achat impulsif. Cela permet 6galement de g6rer avec 
souplesse et fiabilit6, les credits attribu6s k chaque abonn6. 

[94] La connaissance precise des 6venements consommes par chaque abonn6 et par 

chaque d6codeur d*un abonn6 ofire de nombreux avantages. Dhme part, comme 
mentionn6 pr6c6demment, les credits attribu6s k I'achat impulsif sont tr&s faciles k 
g6rer. D*autre part, il est possible de r6aliser toutes sortes de statistiques, telles que par 
exemple la dur6e d'utilisation de chaque d6codeur pour chaque canal. Ceci permet 
notanunent de determiner quels sont les produits consomm6s et de payer des 
redevances en fonction de la consommation rfeUe et non plus bashes sur des es- 
timations. Ceci permet 6galement de r6aliser un profil pr6cis pour chaque d6codeur et 
ainsi, de proposer aux utilisateurs de ces d^codeurs, des 6venements ou des produits 
qui correspondent k ces attentes. 

[95] La table peut 6galement contenir des informations de service.* Gelles-ci peuvent par 

exemple d6crire le niveau de reception du signal, ce qui permet notamment d'envoyer 
une information k Tutilisateur si Torientation de son antenne n'est pas optimale et qull 
doit contacter un technicien. Ceci permet aussi de positionner de fa9on precise, tme 
anteime d'un satellite de telecommunication de fa9on k avoir une zone de reception 
optimale. D'autres informations de services peuvent par exemple d6crire la dur6e 
d'utilisation d*un ddcodeur ou toute sorte d'autres informations qui peuvent s'averer 
utilises pour obtenir un fonctionnement optimal du systdme et pour r^aliser des 
statistiques, corrune cela a €t6 ddcrit pr6cedenunent. Les informations de service 
peuvent egalement contenir des donn6es relatives. & des versions de logiciels ou des 
dates de modification de ces logiciels. 

[96] Ces informations sont egalement r^coltees par le module de s^curite maitre ou 

contrat, puis transmises au centre de gestion lorsque ce module est introduit dans xm 
decodeur lie k un modem coimecte. 

[97] Lorsque le pare de d6codeurs de Tabonne ne comporte pas de modem ou qu'aucun 

d'entre eux n'est coimecte k une Ugne teiephonique, il est possible de demander a 
Taboime d'envoyer le module de securite contrat par courrier. Dans ce cas, le centre de 
gestion qui demande I'envoi de ce module peut s'arranger pour qu'aucime interruption 
des fonctions de d6chifErage ne se produise pendant toute la dur6e pendant laquelle ce 
module est hors du domicile de cet abonne. Ceci peut etre realise en controlant les 
valeurs temporelles de desactivation et en incrementant celles qui risquent de tomber k 
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z6ro pendant la p6riode oil I'abonn^ ne dispose plus de son module contrat. Le centre 
de gestion pent incr^menter le credit de Tabonn^ puisqu'il connait exactement la 
somme qui a 6t6 consomm6. 

[98] Le fait de recevoir toutes les informations de tous les decodeiirs enregistr6s au nom 

d'un m§me abonn6 pr^sente I'avantage de g6n6rer une seule facture pour les 
6v6nements consomm6s pour chaque abonne. Ceci comporte en outre un effet 
dissuasify tel que mentionn6 dans le but de I'invention, puisqu*un abonn6 qui aurait 
revendu son ensemble module de s6curit6 / ddcodeur k un autre utilisateur, recevrait la 
facture de cet autre utilisateur. De plus, dans le cas oil Facliat impulsif est possible, 
rabonn6 ne pourrait pas contrdler le volume des achats impulsifs consonmi6s par 
I'autre utilisateur et se verrait attribuer les montants correspondants sur sa facture. 

[99] Les figures 7a k Id illustrent difTdrentes architectures de d6codeur qui peuvent 6tre 

utilisees dans le dispositif de Tinvention. Le dispositif de la figure 7a illxistre un 
d6codeur conventionnel comportant un module de dScodage D interne et un modide de 
s6curit6 ICCl amovible. Cette architecture est la plus courante et correspond k la de- 
scription ci-dessus. 

[100] La figure 7b represente vm decodeur tel qu'illustr6 par la figure 7a, comportant en 

outre un deuxi^me lecteiir de modules de s6curit6. Dans ce cas, le module de s6curit6 
ICCl esclave associe au d6codeur pent 8tre laiss6 dans le d6codeur. Le deuxieme 
lectem: quant k lui pent recevoir le module de s6curit6 maitre ICG-l ou le module 
contrat lorsque ce module doit etre utilis6. 

[101] La figure 7c illustre un mode de realisation dans lequel le decodeur comporte d'une 

part un lectem: pour un module de s6curit6 ICC^ et d^autre part, un module de s^curite 
int6gr6 ICCl dans le d6codeur et realist sous la forme d'un boltier 61ectronique con- 
ventionnel. En fonctionnement normal, le module de s6curit6 int6gr6 au decodeur est 
g6n6ralement utilis6. Lorsque le compteur doit dtre r6initialis6, le module de s6curite 
extSrieur est utilis6. Ce module de s6curit6 est par definition un module contrat. Ce 
mode de realisation permet 6galement dhitiliser le module amovible lorsque le module 
interne n*est plus op6ratioimeI, par exemple suite k un changement important des 
fonctions effectuees par ce module. 

[102] La figure 7d est similaire k la figure 7c, la difference etant que le module de 

securite ICCl interne est integre dans Tun des circuits integres du module de 
d6sembrouillage D. 

[103] Les fonctions du module de securite peuvent egalement §tre integree dans le 
module de d6sembrouillage D. 

[1 04] Dans la description ci-dessus, il a ete admis que le premier module de securite 
ICCl est le module maitre dans le cas oil Taboxme ne dispose pas de module contrat. 
Dans le cas ou il dispose d*un module contrat, ce dernier jouera le r61e de maitre. Pour 
cette raison, sauf mention explicite dans le texte, le module de securite maitre pent €tre 
Tun des modules de securite appairies k un decodeur, auquel a ete attribuee la fonction 
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de maitre, ou le module contrat. 
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Claims 

[1] 1 . D6codeur destine an traitement de donn^es de t616vision k p6age, ce d6codeur 

6tant associ6 k au moins un module de s6curit^ amovible au moyen de donn^es 
d'identiflcation contenues dans ledit d6codeiir et dans le module de s6curite, ce 
d^codeur comportant un module de d6sembrouillage, le decodeur 6tant 
caract6ris6 en ce qu'il comporte en outre des moyens de desactivation du 
traitement des donn6es de t616visi6n k p^age et un compteur agissant sur lesdits 
moyens de d6sactivation en fonction de son contenu. 

2. D6codeur selon la levendication 1» caract6ris6 en ce qu'il comporte en outre au 
moins une m6moire contenant des donn6es d'identiflcation sp^cifiques d*un 
module de s6curit6 different de celui auquel le decodeur est associ6, et des 
moyens pour comparer les donn6es dldentification sp6cifiques m6moris6es dans 
la m^moire avec les donn6es d'identification du module de s6curit6 contenu dans 
le d6codeur, et en ce que le compteur est initialise par les moyens pour comparer 
les donn^es d'identification. 

3. D6codeur selon la revendication 1, caracterisd en ce qull comprend une valeur 
de desactivation et des moyens de comparaison de cette.yaleur de dSsactiyation 
avec le contenu dudit compter. 

4. Decodeur selon la revendication 3, caracteris6 en ce que la valeur de 
d6sactivation est une dur^e, une date ou ime valeur num6rique. 

5. Decodeur selon la revendication 1, caract^rise en ce qu*il comprend des 
moyens de reception d'une commande agissant sur le contenu dudit compteur. 

6. D6codeur selon la revendication 5 connects localement k un module de 
security, caract6ris6 en ce que lesdits moyens de reception re9oivent dudit 
module de securit6, une commande agissant sur le contenu dudit compteur. 

7. Systdme de gestion de doim6es de t616vision k p^age comportant au moins 
deux ddcodeurs, chaque decodeur etant associS'^ au moins un module de s6curite 
amovible au moyen de donn6es d'identification contenues dans ledit d6codeur et 
dans ledit module de s6curit6, ces d^codeurs comportant un module de 
d6sembroulIlage et des moyens de d6sactivation du traitement des doimSes de 
television k peage, ce syst&me etant caracterise en que les decodeurs contiennent 
en outre im compteur agissant sxu" lesdits moyens de desactivation, et en ce qu'au 
moins un des modules de securite est declare maitre et comprend des moyens 
pour reinitialiser lesdits compteurs des decodeurs. 

8. Systeme de gestion de donnees selon la revendication 7, caracterise en ce que 
les decodeurs comportent xme memoire contenant des donnees d'identification 
relatives au module de securite maitre et des moyens pour comparer les donnees 
d'identification memorisees dans ladite memoire avec les donnees 
d'identification du module de securite contenu dans le decodeur, et en ce que le 
compteur de chaque decodeur est initialise par lesdits moyens pour comparer 
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lesdites donnees d'ideatification. 

9. Syst^me de gestion de donn6es selon la revendication 7, caract6ris6 en ce que 
seul le module d6clar6 mattre comprend les moyens de reinitialisation desdits 
compteurs. 

10. Systdme de gestion de donn6es selon la revendication 7, caract6ris6 en ce 
qu*il comporte nn module de s6curit6 suppl^mentaixe par rapport au nombre de 
d6codeurs, ce module de s^curitS suppl6mentaire 6tant le module d6clar6 maitre 
et comprenant les moyens pour r6initialiser lesdits compteurs des d6codeurs. 

11. Proc^de de gestion d'au moins deux d6codeurs destines au traitement de 
donnees de t616vision k p6age, lesdits d^codeurs 6tant associ6s k un abonn6 et 
comportant des moyens de d6sactivation du traitement des donndes de t616vision 
k p6age et un compteur agissant sur lesdits moyens de d6sactivation, chaque 
abound disposant d*au moins deux modules de s6curit6 amovibles pouvant etre 
localement connect6s k au moins un d6codeur, ce proc6d6 comprenant les 6tapes 
de : 

- determination d'au moins un module de s6curit6 maitre parmi les modules de 
securit6 appartenant k un abonn6, 

" - memorisation daiis chaque d6codeur de rabonne, de donnees d'identification du 
module de securite maitre, 

desactivation-par le compteur -du dScodeur du traitement des-donn6es selon au 
moins un critdre predefini» 

- reinitialisation du compteur par Tintroduction du module de securite maitre 
dans le decodeur desactive. 

13. Procede selon la revendication 12, camcterise en ce que I'etape de 
verification de la conformite du module de securite maitre comporte une etape 
d^authentification d'xm numero d*identification imique dudit module de securite 
au moyen d'lme cie d'appariement entre ce module de securite maitre et le 
decodeur k reactiver. 

14. Procede selon la revendication 1 1, caracterise en ce que la desactivation du 
traitement des donnees est faite de plus par Tenvoi dW message k au moins Tun 
des decodeurs de Tabonne, ce message etant envoye par un centre de gestion. 

15. Procede selon la revendication 1 1, caracterise en ce que la reinitialisation du 
compteiu- est effectuee sur la base d'une valeuj: de desactivation memorisee dans 
chaque decodeur. 

16. Procede selon la revendication 15, caracterise en ce que ladite valeur de 
desactivation est transmise aux decodeurs au moyen d*ime commande 
d'autorisation EMM. 

17. Proc6de selon la revendication 1 1, le decodeur etant connecte k un module de 
securite esclave non autorise k reinitialiser le compteur dudit decodeur, 
caracterise en ce qu'il comprend les etapes suivantes : 
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- memorisation de Tactivitfi du traitement des domiSes de television k pdage dans 
le decodeur, 

- detection de I'insertion du module de securite maitre, 

- transfert des donnees de l*activite du traitement dans ce module de securite 
maitre. 

18. Procede selon les revendications 1 1 ou 17, caracterise en ce que Ton transmet 
les donnees de traitement memorisees dans le module de securite maitre & im 
centre de gestion. 

19. Proc6de selon la revendication 18, caracterise en ce que Ton transmet des 
donnees de service liees k Tabonne audit centre de gestion. 
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